View a markdown version of this page

Proteger los orígenes personalizados con AWS WAF - Proteger los orígenes personalizados con AWS WAF

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Proteger los orígenes personalizados con AWS WAF

Fecha de publicación: 26 de julio de 2022 () Historial del diagrama

Esta arquitectura muestra cómo proteger cualquier punto final contra las vulnerabilidades web comunes. En Amazon, utilizas AWS WAF con orígenes y encabezados secretos personalizados. CloudFront

Protegiendo los orígenes personalizados con AWS WAF

Diagrama de arquitectura que muestra cómo proteger los orígenes personalizados con AWS WAF y Amazon CloudFront.
  1. Los usuarios realizan una solicitud a la aplicación web. Los registros DNS dirigen al usuario a la ubicación CloudFront perimetral más cercana.

  2. AWS El WAF inspecciona el tráfico mediante reglas administradas y personalizadas. Comprueba si hay ataques comunes contra exploits web. AWS El WAF registra el tráfico para analizarlo en el futuro y puede bloquear el tráfico malintencionado.

  3. CloudFront inyecta un encabezado personalizado secreto en la solicitud y lo redirige a la aplicación web local.

  4. La aplicación web descarta o bloquea cualquier solicitud sin el encabezado personalizado secreto. Esto garantiza que AWS WAF inspeccione todo el tráfico.

  5. Los usuarios reciben la respuesta a su solicitud de. CloudFront Los datos se almacenan en caché en la ubicación perimetral para la siguiente solicitud.

  6. Un flujo de trabajo de Step Functions organiza el proceso secreto de rotación e implementación de encabezados según un cronograma configurable.

  7. El flujo de trabajo de Step Functions genera un nuevo secreto para el valor del encabezado personalizado. Almacena el valor en el almacén de parámetros de AWS Systems Manager.

  8. El nuevo valor del encabezado se distribuye a uno o más servidores de aplicaciones web mediante SSM Agent y Automation Runbooks. Una vez finalizado, el flujo de trabajo implementa el nuevo encabezado en. CloudFront

  9. El firewall local se actualiza para permitir que la aplicación web solo acceda a direcciones CloudFront IP como capa de protección adicional.

Documentación adicional

Para obtener información adicional, consulte

Historial del diagrama

Para recibir notificaciones sobre las actualizaciones de este diagrama de arquitectura de referencia, suscríbase a la fuente RSS.

CambioDescripciónFecha

Publicación inicial

El diagrama de arquitectura de referencia se publicó por primera vez.

26 de julio de 2022

nota

Para suscribirse a las actualizaciones de RSS, debe tener un complemento de RSS habilitado para el navegador que esté utilizando.